Ключевой технический принцип: делегирование без имперсонации
В основе всех трех интеграций лежит механизм обмена токенами OAuth 2.0. Когда человек делегирует задачу агенту, агент не начинает просто «притворяться» пользователем с его полными правами. Вместо этого инфраструктура Ping обменивает первичный токен пользователя на новый, с урезанными правами. Этот токен делегирования несет в себе как идентификационные данные человека (через атрибут act), так и данные самого агента (may_act), создавая надежную цепочку ответственности для каждого последующего действия . Это значит, что службы безопасности всегда могут получить ответы на вопросы: кто из людей это поручил, какой агент выполнил действие и какие именно права у него были?
Интеграция с AWS сосредоточена вокруг Amazon Bedrock AgentCore — сервиса управления идентификацией и учетными данными, созданного Amazon специально для ИИ-агентов и автоматизированных рабочих нагрузок .
Как это работает:
Провайдеры идентификации Ping — PingOne, PingOne Advanced Identity Cloud и PingFederate — можно настроить в двух режимах:
Практические возможности:
Интеграция с Google Cloud решает задачу на другом уровне: контроль трафика между ИИ-агентом и серверами (включая MCP-серверы), к которым он обращается. Ping Identity встраивается в Google Cloud Agent Gateway — управляемую точку контроля, которая перехватывает запросы от агента к инструменту и применяет политики до того, как запрос достигнет цели .
Как это работает:
Решение PingOne Authorize размещается непосредственно на пути трафика Agent Gateway через интеграцию ext_proc. Каждый запрос от агента к MCP-серверу или инструменту вызывает оценку политики в реальном времени: проверяется, кто делегировал задачу, какой агент действует, к какому ресурсу идет обращение и какое именно действие запрашивается .
Практические возможности:
Для организаций, развертывающих ИИ-агентов в глобально распределенной инфраструктуре, интеграция с Cloudflare выводит контроль идентификации на периферию сети. Глобальная сеть Cloudflare, охватывающая более 220 городов с узлами инференса на GPU, работает за пределами традиционного корпоративного периметра .
Как это работает:
Cloudflare Workers Model Context Protocol (MCP) сервер функционирует как OAuth-сервер ресурсов. Он делегирует аутентификацию провайдерам Ping — PingOne DaVinci, PingOne Advanced Identity Cloud или PingFederate — чтобы проверить агентов перед тем, как они получат доступ к нижестоящим API .
Практические возможности:
Эти интеграции не дублируют, а дополняют друг друга, закрывая разные архитектурные слои: AWS — для идентификации облачных рабочих нагрузок, Google Cloud — для встроенного контроля трафика, Cloudflare — для контроля на периферии. Все три построены на едином фундаменте Identity for AI, а это значит, что организации могут применять согласованную логику авторизации, шаблоны обмена токенами и политики независимо от того, где именно работают их агенты .
Время для такого решения выбрано не случайно. Предприятия внедряют ИИ-агентов быстрее, чем службы безопасности успевают адаптировать традиционные инструменты Identity и Access Management (IAM). Интеграции позволяют централизовать авторизацию и применение политик вместо того, чтобы встраивать разрозненные механизмы контроля в каждого отдельного агента и каждый API-интерфейс .
Для архитекторов по безопасности, работающих над проектами с агентным ИИ, практический вопрос больше не звучит как «Аутентифицирован ли агент?». Теперь он звучит так: «В данный момент, с учетом контекста, разрешено ли это конкретное действие?». Новые интеграции делают этот вопрос разрешимым в реальном времени, в любом масштабе и на всех платформах, где агенты действительно обитают.